Мониторинг целостности файлов
Непрерывная проверка того, не были ли изменены файлы, которые не должны меняться, например системные бинарные файлы или конфигурационные файлы.
Что это на самом деле выявляет, что могут пропустить логи
Злоумышленник, успешно замевший следы в лог-файлах, всё равно может оставить изменённые системные бинарники или конфигурационные файлы. Мониторинг целостности файлов сравнивает текущее состояние защищённых файлов с известным исходным состоянием, выявляя изменения независимо от того, было ли само изменение залогировано.
Компромисс в том, как это используется
Мониторинг слишком большого количества файлов, или файлов, которые ожидаемо часто меняются в рамках обычной работы, создаёт поток шума, из-за которого легко пропустить реальные уведомления. Эффективные настройки фокусируются на файлах, которые действительно не должны меняться без осознанного, отслеживаемого действия.
Часто задаваемые вопросы
Какие инструменты обычно используют для этого на Linux?
AIDE и Tripwire — два давно устоявшихся варианта, наряду с более широкими платформами мониторинга, включающими проверку целостности файлов как одну из нескольких функций.
Как часто нужно обновлять исходное состояние?
При каждом легитимном, запланированном изменении отслеживаемого файла, например осознанном обновлении конфигурации, чтобы новое состояние стало доверенным исходным для будущих проверок.
Может ли мониторинг целостности файлов обнаружить взлом, случившийся до его настройки?
Нет. Он может обнаруживать только изменения, произошедшие после установки исходного состояния, поэтому настройка заранее, до инцидента, имеет значение.
Хотите увидеть, в каком состоянии ваш сервер?
Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.
Получить бесплатную проверку сервераОткрыть Security Lab